Política de privacidad
Última actualización:
Cómo tratamos los datos personales en Payland: los de quien gestiona una organización y los de sus socios, que no son lo mismo ni tienen el mismo responsable.
1. Quién responde de tus datos
El responsable de esta web y de la plataforma Payland es [pendiente: razón social] , con NIF [pendiente: NIF/CIF] y domicilio en [pendiente: domicilio social] .
Para cualquier cuestión de protección de datos puedes escribir a privacidad@payland.com.
2. Los dos papeles de Payland
Esta es la parte importante y la que más se malentiende, así que va antes que ninguna otra: Payland no juega el mismo papel con todos los datos que pasan por la plataforma.
- Con los datos de quien contrata Payland —la persona que crea la cuenta de la organización y su equipo de gestores— somos responsables del tratamiento. Decidimos nosotros para qué se usan, y esta política los cubre de principio a fin.
- Con los datos de los socios que una organización carga o recoge en la plataforma somos encargados del tratamiento. El responsable es la organización —el club, la asociación, el gimnasio—, que decide qué datos pide, para qué y durante cuánto tiempo. Nosotros los tratamos únicamente siguiendo sus instrucciones, en los términos del artículo 28 del RGPD.
En la práctica: si eres socio de una organización que usa Payland, tu interlocutor es esa organización, no nosotros. Su política de privacidad es la que te dice por qué te piden tus datos. Si nos escribes a nosotros, trasladaremos tu solicitud a la organización correspondiente y te lo diremos, pero no podemos decidir sobre unos datos que no son nuestros.
3. Datos que tratamos como responsables
Cuando gestionas una organización en Payland, o simplemente visitas esta web, tratamos:
Tu cuenta de acceso
Nombre, correo electrónico, contraseña (que guardamos cifrada de forma irreversible, no en claro), rol dentro de la organización, idioma y, si lo activas, el segundo factor de autenticación. Base jurídica: la ejecución del contrato que tienes con nosotros (art. 6.1.b RGPD). Sin estos datos no hay cuenta.
Datos de la organización y facturación del servicio
Denominación, NIF, domicilio, teléfono, web, país y moneda, plan contratado e historial de facturas de la suscripción a Payland. Base jurídica: la ejecución del contrato y el cumplimiento de nuestras obligaciones contables y fiscales (art. 6.1.b y 6.1.c RGPD).
Registro de actividad y seguridad
Guardamos un registro de las acciones relevantes hechas en la plataforma (quién dio de alta o modificó a un socio, quién cambió un permiso, cuándo se inició sesión) y los datos técnicos asociados. Base jurídica: nuestro interés legítimo en mantener el servicio seguro y poder demostrar qué ocurrió ante una incidencia (art. 6.1.f RGPD), y el cumplimiento del deber de trazabilidad que el RGPD nos impone como encargados.
Comunicaciones
Te escribimos para cosas del servicio: un cobro que ha fallado, una renovación próxima, un cambio en estas condiciones. Eso no es publicidad y no puedes darte de baja de ello mientras tengas una cuenta activa, porque forma parte del servicio. Base jurídica: ejecución del contrato. Si además te enviamos novedades comerciales, lo hacemos sobre la base de tu consentimiento o de nuestro interés legítimo como cliente existente, y puedes darte de baja en cualquier momento desde el propio correo.
4. Datos de socios: tratamos por cuenta del club
Cuando una organización usa Payland, la plataforma puede llegar a contener, sobre cada socio: datos identificativos y de contacto, documento de identidad, fecha de nacimiento, dirección, categoría de socio, altas y bajas, actividades en las que está inscrito, historial de cobros y estado de sus pagos, preferencias de comunicación y los documentos que la organización decida adjuntar.
Qué hacemos con ellos: exclusivamente lo necesario para prestar el servicio a la organización —almacenarlos, mostrárselos a quien ella autorice, generar sus cobros, enviar sus comunicaciones y hacer copias de seguridad—. No los usamos para fines propios, no los vendemos, no los cedemos a terceros ajenos al servicio y no los cruzamos entre organizaciones: los datos de cada organización están aislados de los de las demás.
Las obligaciones concretas que asumimos como encargados están recogidas en el Anexo de encargo del tratamiento de nuestras condiciones, que forma parte del contrato con cada organización.
5. Pagos: no guardamos tarjetas ni IBAN
Los cobros se procesan a través de Stripe. Cada organización conecta su propia cuenta de Stripe y el dinero de sus socios va directamente a ella; Payland no custodia fondos.
Los números de tarjeta y los mandatos SEPA se introducen y se guardan en Stripe, nunca en los servidores de Payland. Lo único que conservamos son identificadores que Stripe nos devuelve, el tipo de tarjeta y sus cuatro últimos dígitos, para poder mostrar de qué medio de pago se trata. Aunque alguien accediera a nuestra base de datos, allí no hay números de tarjeta ni cuentas bancarias.
6. Quién más ve los datos
No vendemos ni cedemos datos personales. Sí trabajamos con proveedores que los tratan por nuestra cuenta, con contrato de encargo firmado y solo para lo que se indica:
| Proveedor | Para qué | Dónde trata los datos | Garantía |
|---|---|---|---|
| Stripe | Procesamiento de pagos, suscripciones y facturación. Guarda los datos de tarjeta y los mandatos SEPA, que nunca llegan a los servidores de Payland. | Irlanda y Estados Unidos | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
| Resend | Envío de los correos de la plataforma (avisos de cobro, renovaciones, invitaciones y comunicaciones de la organización a sus socios). | Estados Unidos | Cláusulas contractuales tipo |
| [pendiente: proveedor] | Alojamiento de la aplicación y de la base de datos. | Unión Europea | Tratamiento dentro del Espacio Económico Europeo |
| [pendiente: proveedor] | Almacenamiento de archivos subidos (logotipos, documentos) y copias de seguridad. | Unión Europea | Tratamiento dentro del Espacio Económico Europeo |
Además, comunicaremos datos a jueces, tribunales, fuerzas y cuerpos de seguridad o administraciones públicas cuando una norma nos obligue.
Esta lista se mantiene actualizada. Si damos de alta un proveedor nuevo que trate datos de socios, lo publicaremos aquí con antelación suficiente para que las organizaciones puedan oponerse, como exige el artículo 28.2 del RGPD.
7. Transferencias fuera de la UE
Algunos de esos proveedores están en Estados Unidos. En esos casos la transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU., cuando el proveedor está certificado, y en las cláusulas contractuales tipo aprobadas por la Comisión Europea, con medidas complementarias como el cifrado en tránsito. Puedes pedirnos copia de esas garantías escribiendo a privacidad@payland.com.
8. Cuánto tiempo los guardamos
- Datos de tu cuenta y de tu organización: mientras el contrato esté vigente. Al terminar, se bloquean durante el plazo de prescripción de las acciones que puedan derivarse (con carácter general, cinco años) y después se eliminan.
- Facturas y datos contables: seis años desde el último asiento, por el Código de Comercio, y cuatro años a efectos fiscales. No podemos borrar una factura aunque nos lo pidas: la ley nos obliga a conservarla.
- Datos de socios: los fija la organización responsable. Cuando da de baja a un socio, la ficha deja de estar accesible de inmediato y se elimina conforme a lo que ella tenga establecido; los documentos con valor fiscal se anonimizan en lugar de borrarse.
- Copias de seguridad: un dato borrado puede sobrevivir en una copia de seguridad hasta que esa copia caduca dentro de su ciclo de rotación. Las copias no se consultan salvo para restaurar el servicio tras una incidencia.
- Registro de actividad: se conserva mientras sea útil para auditoría y seguridad, y en todo caso no más de lo necesario para esa finalidad.
- Avisos de fallos y sugerencias: los que nos envías desde el botón de reportar un problema se conservan mientras el aviso siga abierto y, una vez lo damos por cerrado, un año más para poder detectar si el fallo se repite. Después se eliminan de forma definitiva, sin copia. Junto a tu mensaje guardamos la pantalla en la que estabas, tu navegador y tu nombre y dirección de correo, para poder reproducir el problema y responderte.
- Incidencias de cobros: cuando detectamos que un cobro no cuadra entre Stripe y Payland (por ejemplo, una suscripción que sigue cobrando tras una baja), guardamos la incidencia mientras siga abierta y, una vez cerrada, un año más para poder detectar si el fallo se repite. Junto al detalle técnico guardamos el número de socio afectado —nunca su nombre— y el nombre de la organización. Solo las ve el equipo de Payland. Después se eliminan de forma definitiva.
9. Socios menores de edad
Muchas organizaciones que usan Payland tienen socios menores: escuelas deportivas, categorías infantiles, actividades juveniles. La plataforma lo permite y guarda su fecha de nacimiento para poder aplicar categorías por edad.
En España, a partir de los 14 años el menor puede consentir por sí mismo el tratamiento de sus datos; por debajo hace falta el consentimiento de quien ostente la patria potestad o tutela (art. 7 de la LOPDGDD). Recabar y poder acreditar ese consentimiento corresponde a la organización, que es la responsable, no a Payland. Nuestra plataforma no lo comprueba por ella.
Para crear una cuenta de gestor en Payland hay que ser mayor de edad.
10. Tus derechos y cómo ejercerlos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento que hubieras dado, sin que ello afecte a la licitud del tratamiento anterior.
- Si eres gestor o usuario de una cuenta de Payland: escríbenos a privacidad@payland.com indicando qué derecho quieres ejercer. Podemos pedirte que acredites tu identidad. Responderemos en el plazo de un mes, ampliable a tres si la solicitud es compleja.
- Si eres socio de una organización: dirígete a esa organización, que es quien decide sobre tus datos. Si nos escribes a nosotros, trasladaremos tu solicitud y te lo confirmaremos, pero será ella quien te responda.
Si consideras que no hemos atendido tu solicitud correctamente, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
No tomamos decisiones automatizadas que produzcan efectos jurídicos sobre las personas ni les afecten significativamente de modo similar, ni elaboramos perfiles con fines publicitarios.
11. Cómo protegemos los datos
- Todo el tráfico viaja cifrado (HTTPS) entre tu navegador y la plataforma.
- Las contraseñas se guardan con un algoritmo de hash de un solo sentido: ni nosotros podemos leerlas.
- Los datos de cada organización están aislados de los del resto, y el acceso dentro de cada una se controla con roles y permisos que define la propia organización.
- Puedes activar la verificación en dos pasos en tu cuenta.
- Hacemos copias de seguridad automáticas y cifradas.
- Registramos las acciones sensibles para poder auditar qué ha pasado.
- Los datos de tarjeta y los mandatos SEPA no pasan por nuestros sistemas.
Si se produjera una violación de seguridad que suponga un riesgo para tus derechos, te lo notificaremos y lo comunicaremos a la autoridad de control en los plazos que marca el RGPD. Cuando la brecha afecte a datos de socios, avisaremos sin dilación indebida a la organización responsable para que ella pueda cumplir con sus obligaciones.
12. Cambios en esta política
Podemos actualizar esta política si cambia el servicio, la normativa o nuestros proveedores. La fecha de la parte superior indica la última revisión. Si el cambio te afecta de forma relevante —por ejemplo, una finalidad nueva o un proveedor nuevo que trate datos de socios— te avisaremos por correo electrónico o dentro de la propia plataforma antes de que sea efectivo.
¿Alguna duda sobre este documento? Escríbenos a hola@payland.com.